MCP

Usar MCP de forma segura y revocar acceso

Protege tokens de acceso personales, delimita las acciones de agentes y revoca OAuth o PAT de forma independiente.

Un cliente MCP puede leer y, cuando tu rol lo permite, cambiar trabajo de Taskavel como usuario conectado. Trata una conexión OAuth o un token de acceso personal como una credencial de cuenta, no como un ajuste práctico para pegar en un chat o repositorio. La protección práctica combina almacenamiento privado de credenciales, prompts estrechos y revisión periódica.

Mantén privadas las credenciales

Guarda un token de acceso personal solo en la configuración secreta del cliente designado o en una variable de entorno gestionada por tu sistema operativo o gestor de secretos. No lo confirmes en control de código fuente, no lo pongas en un archivo de proyecto compartido con un equipo, no lo incluyas en capturas de pantalla ni lo envíes por chat de soporte. Crea un token con nombre separado para cada cliente o máquina, de modo que la revocación tenga un impacto pequeño y claro.

OAuth evita entregar un token sin procesar a un conector de navegador, pero igualmente merece revisión. Completa la aprobación solo después de confirmar en el navegador la cuenta de Taskavel prevista. Si usas dispositivos compartidos o varias cuentas, verifica la cuenta antes de aprobar una conexión nueva.

Pide acciones explícitas y revisables

Comienza con herramientas de lectura. Pide a un agente que enumere proyectos, inspeccione una tarea, muestre una instantánea de tablero o explique lo que encontró antes de solicitar escritura. Para una mutación, identifica el objetivo y resultado: proyecto, tarea, columna de destino, texto de comentario o hito. Un cliente debe detenerse ante la ambigüedad en vez de adivinar.

Usa un punto de confirmación adicional para acciones importantes. Archivar es más seguro que la eliminación permanente cuando no estás seguro; Taskavel solo permite eliminar permanentemente una tarea ya archivada y exige confirmación explícita en la llamada de herramienta. Evita instrucciones generales como “elimina tareas antiguas” a menos que primero hayas revisado el conjunto exacto.

Revoca la vía de acceso correcta

Abre Account Settings → AI Integration (MCP). Los clientes OAuth conectados y los tokens de acceso personales aparecen en listas distintas. Elige Disconnect para revocar un cliente OAuth. Revoca el PAT con nombre para detener un agente CLI o local que usa autenticación Bearer. Una operación no cancela la otra, así que revisa ambas listas después de perder una máquina, retirar un cliente o sospechar exposición de una credencial.

Si un PAT puede haberse filtrado, revócalo antes de investigar o reconfigurar el cliente. Crea un reemplazo solo después de eliminar el valor expuesto de la configuración y verificar la nueva ubicación de almacenamiento. Después valida el reemplazo con una solicitud de solo lectura.

Para el límite de cuenta y rol detrás de estos controles, consulta permisos y alcance del proyecto.

Last reviewed 26 jul 2026